Trojan.Agent.MUSG

بواسطة CagedTech في أحصنة طروادة
تاريخ النشر:

Trojan.Agent.MUSG هو اسم يُستخدم لوصف تهديد حصان طروادة الذي تُصنّفه أدوات الأمان على أنه مشبوه أو خبيث. ومثل التهديدات الأخرى المصنفة ضمن فئة "الوكيل" العامة، يشمل هذا الكشف عادةً البرامج التي تتصرف بطرق ضارة أو خادعة، بدلاً من برنامج خبيث واحد يمكن تحديده بشكل فريد. ولأن البيانات التقنية التفصيلية حول هذا النوع تحديدًا غير متوفرة، تصف هذه المقالة السلوك النموذجي المرتبط بالتهديدات في هذه الفئة، لكي يفهم المستخدمون المخاطر العامة وكيفية الاستجابة لها.

ما يفعله برنامج Trojan.Agent.MUSG

تُصمَّم برامج التجسس من عائلة Agent عادةً للعمل في الخفاء دون علم المستخدم أو موافقته. وغالبًا ما تتخفى هذه البرامج في هيئة ملفات شرعية أو تُدمج مع برامج أخرى لتجنب اكتشافها. وبمجرد تفعيلها، قد تحاول هذه البرامج تنزيل ملفات خبيثة إضافية، أو تعديل إعدادات النظام، أو جمع معلومات من الجهاز المصاب، أو فتح ثغرة أمنية تسمح للمهاجمين بالتحكم عن بُعد في الجهاز. وتختلف الإجراءات الدقيقة باختلاف نوع البرنامج الخبيث، ولكن الهدف الأساسي عادةً هو اختراق أمن النظام المُصاب وخصوصيته.

كيف يصل عادةً إلى أجهزة الكمبيوتر

تنتشر برامج التجسس من هذا النوع عادةً عبر وسائل خادعة بدلاً من التكاثر الذاتي. وتشمل طرق العدوى الشائعة ما يلي:

  • مرفقات البريد الإلكتروني أو الروابط الموجودة في رسائل التصيد الاحتيالي والتي تبدو وكأنها واردة من مصادر موثوقة
  • برامج تثبيت مجمعة لبرامج مجانية أو مقرصنة تم تنزيلها من مواقع ويب غير رسمية
  • تحديثات برامج وهمية أو نسخ مقرصنة من البرامج الشائعة
  • إعلانات خبيثة أو مواقع ويب مخترقة تؤدي إلى تنزيلات تلقائية
  • محركات أقراص قابلة للإزالة مصابة أو ملفات مشتركة عبر شبكات الند للند

غالباً ما يقوم المستخدمون بتثبيت هذه التهديدات بأنفسهم دون علمهم عن طريق النقر على مطالبات خادعة أو تجاهل تحذيرات الأمان أثناء تثبيت البرامج.

المخاطر التي يتعرض لها المستخدم

إذا تُركت برامج التجسس من هذا النوع دون معالجة، فإنها تُعرّض المستخدمين لمجموعة من المخاطر الجسيمة. فقد تسمح للمهاجمين بسرقة معلومات حساسة مثل بيانات تسجيل الدخول، أو تفاصيل الحسابات المصرفية، أو الملفات الشخصية. كما أنها تُضعف أمن النظام بشكل عام عن طريق تعطيل برامج الحماية، أو خلق ثغرات أمنية إضافية، أو تثبيت برامج ضارة أخرى. في بعض الحالات، تُستخدم الأجهزة المصابة كجزء من شبكات أكبر يُسيطر عليها مجرمو الإنترنت لتوزيع البريد العشوائي، أو شنّ المزيد من الهجمات، أو القيام بأنشطة غير مصرح بها أخرى، كل ذلك دون علم مالك الجهاز.

علامات العدوى

نظراً لأن برامج التجسس مصممة للعمل سراً، فقد يصعب اكتشافها. ومع ذلك، تشمل علامات التحذير الشائعة عادةً تباطؤاً غير متوقع في أداء النظام، وبرامج أو عمليات غير مألوفة تعمل في الخلفية، وتغييرات في إعدادات المتصفح أو النظام لم يقم بها المستخدم، ونشاطاً غير معتاد على الشبكة، وتعطلاً متكرراً، وتعطيل برامج الحماية أو منعها من التحديث.

كيفية الحفاظ على الحماية

تتطلب الحماية من تهديدات مثل Trojan.Agent.MUSG اتباع عادات استخدام آمنة للحاسوب. حافظ على تحديث نظام التشغيل وجميع البرامج المثبتة، وتجنب تنزيل البرامج من مصادر غير رسمية أو غير موثوقة، وتوخَّ الحذر عند التعامل مع مرفقات البريد الإلكتروني والروابط، خاصةً من مرسلين مجهولين. احرص على عمل نسخ احتياطية منتظمة للملفات المهمة، واستخدم كلمات مرور قوية وفريدة، وقم بتشغيل فحوصات أمنية موثوقة لاكتشاف التهديدات وإزالتها قبل أن تُسبب أي ضرر. كما أن الانتباه لأي سلوك غير معتاد للنظام وتجنب البرامج المقرصنة أو المكركة يُقلل بشكل كبير من خطر التعرض لهذا النوع من برامج التجسس الخبيثة.

تقرير التحليل

معلومات عامة

اسم العائلة: Trojan.Agent.MUSG
حالة التوقيع: No Signature

عينات معروفة

MD5: d4759967a1de955e74628a0455da030c
SHA1: b1467fb053e66084186514c9c86ae5b7695c0d78
SHA256: E655BDB26E3AC19C92E74A04A16D6E15D41EA197E41DB7D7FD27AF9ED7E3F7AC
حجم الملف: 1.53 MB,1526272 بايت

سمات الملفات التنفيذية المحمولة لنظام التشغيل Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File has TLS information
  • File is 64-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
عرض المزيد
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

أيقونات الملفات

معلومات إصدار Windows PE

اسم قيمة
Company Name Microsoft Corporation
File Description Widgets
File Version 1.3.0.1
Internal Name Widgets
Legal Copyright © Microsoft Corporation. All rights reserved.
Original Filename Widgets.exe
Product Name Microsoft® Windows® Operating System
Product Version 1.3.0.1

سمات الملف

  • fptable
  • x64

معلومات عن الكتلة

إجمالي الكتل: 1,856
الكتل التي يحتمل أن تكون ضارة: 45
الكتل المسموح بها: 1,780
كتل غير معروفة: 31

خريطة مرئية

0 ? ? ? ? ? 0 0 ? x ? ? 0 0 ? x ? 0 ? ? ? 0 0 ? x ? 0 ? ? ? ? x ? ? 0 ? ? ? x ? 0 ? ? 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 1 x 1 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 0 0 0 0 0 x 0 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 0 x 0 0 0 0 x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 x 0 x 0 x x x x 0 0 0 0 x 0 0 0 x 0 0 x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 0 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 ? 0 ? x 0 x ? 2 0 0 0 0 ? 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1
0 - كتلة آمنة محتملة
? - كتلة غير معروفة
x - حظر يحتمل أن يكون خبيثًا

عائلات متشابهة

  • Bulz.QF
  • Kryptik.NFDA
  • Trojan.Agent.Gen.FIK
  • Trojan.Kryptik.Gen.KLR

استخدام واجهة برمجة تطبيقات ويندوز

فئة واجهة برمجة التطبيقات (API)
Syscall Use
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWriteFile
  • UNKNOWN
Network Winsock2
  • WSAStartup
Network Winsock
  • closesocket
  • connect
  • freeaddrinfo
  • getaddrinfo
  • recv
  • setsockopt
  • socket